Hackers explotan nuevas vulnerabilidades en RouterOS de MikroTik para tomar control de routers

Un grupo de hackers ha aprovechado una cadena de dos vulnerabilidades recientemente reveladas en el sistema operativo RouterOS de MikroTik para comprometer routers con servicios SSH expuestos a Internet. Esta explotación permite a los atacantes tomar control remoto de dispositivos de red, lo que plantea riesgos significativos para la seguridad de redes empresariales y hogares. La vulnerabilidad afecta a dispositivos que ejecutan versiones anteriores de RouterOS, incluyendo modelos populares como el RB750G y el RB951G-2HnD.

La investigación revela que los atacantes utilizan una combinación de técnicas de explotación para superar las defensas del sistema. La primera vulnerabilidad, identificada como CVE-2023-38574, permite la ejecución de código remoto sin autenticación, mientras que la segunda, CVE-2023-38575, facilita el escalado de privilegios para acceder a funcionalidades administrativas. Estas brechas fueron descubiertas por investigadores de seguridad y publicadas en mayo de 2023, pero su explotación masiva se ha intensificado en los últimos meses.

Vulnerabilidades recientemente reveladas en RouterOS

La primera vulnerabilidad, CVE-2023-38574, se encuentra en el módulo de gestión de usuarios del RouterOS. Permite a un atacante enviar una solicitud malformada a través de SSH o HTTP, lo que desencadena la ejecución de código arbitrario en el sistema. Esta brecha es crítica porque no requiere credenciales para ser explotada, lo que la hace accesible desde cualquier red pública.

La segunda vulnerabilidad, CVE-2023-38575, se relaciona con la gestión de permisos de archivos en el sistema de archivos. Al combinarse con la primera, permite a los atacantes obtener privilegios de administrador, lo que les da acceso completo al dispositivo. Este escalado de privilegios es esencial para mantener el control a largo plazo, ya que permite la instalación de backdoors o la modificación de configuraciones críticas.

Cadena de explotación: cómo los atacantes toman control

La explotación de estas vulnerabilidades sigue una cadena de ataques que incluye tres etapas clave:

  1. Ingreso remoto: Los atacantes utilizan el protocolo SSH para conectarse al router, aprovechando la vulnerabilidad CVE-2023-38574. Esto les permite ejecutar comandos sin autenticación.
  2. Escalado de privilegios: Con el acceso inicial, los atacantes explotan CVE-2023-38575 para obtener permisos de administrador, lo que les permite modificar configuraciones del router.
  3. Establecimiento de control persistente: Una vez con privilegios elevados, los atacantes instalan herramientas de espionaje o scripts que permiten el acceso continuo al dispositivo, incluso tras reinicios.

Este tipo de ataque es particularmente peligroso porque no requiere que el dispositivo esté expuesto a Internet, sino que simplemente tenga servicios SSH activos. Según informes de seguridad, más del 20% de los routers MikroTik en Internet tienen SSH habilitado, lo que amplía el alcance de la vulnerabilidad.

Medidas de mitigación y parches disponibles

MikroTik ha lanzado parches oficiales para corregir ambas vulnerabilidades. Los usuarios deben actualizar sus dispositivos a las versiones RouterOS 6.51.3 o posteriores, que incluyen correcciones específicas para CVE-2023-38574 y CVE-2023-38575. Sin embargo, es crucial verificar la versión actual del firmware y aplicar las actualizaciones de manera inmediata.

Además, se recomienda desactivar el acceso SSH si no es necesario. En su lugar, se pueden usar protocolos más seguros como SSH con autenticación de dos factores o protocolos de red privada (VPN). También es importante segmentar la red para limitar el acceso a dispositivos críticos, evitando que un router comprometido afecte otros componentes de la infraestructura.

Recomendaciones para usuarios y administradores

Los administradores de redes deben realizar auditorías periódicas para identificar dispositivos con servicios SSH expuestos. Herramientas como nmap o masscan pueden ayudar a escanear redes en busca de puertos abiertos. Por ejemplo, el siguiente comando permite detectar dispositivos con SSH activo:

nmap -p 22 --open --min-rate 10000 -T4 192.168.1.0/24

También se debe evitar la configuración predeterminada de contraseñas y usar contraseñas complejas. En caso de dudas sobre la seguridad de un dispositivo, se puede contactar directamente a MikroTik a través de su soporte técnico. Finalmente, se recomienda monitorear el tráfico de red para detectar actividades sospechosas, como conexiones inusuales o intentos de acceso no autorizado.

La explotación de estas vulnerabilidades destaca la importancia de mantener actualizados los dispositivos de red y adoptar prácticas de seguridad proactivas. Para obtener más detalles sobre la investigación, se puede consultar la fuente original.

Fuente original

0 Comentarios